bg-tutorials

Como Gerar um CSR no Servidor Courier IMAP

Este tutorial mostra como gerar um CSR (Certificate Signing Request) em um servidor Courier IMAP com OpenSSL. O certificado obtido a partir deste CSR protege as conexões TLS que os clientes de e-mail utilizam para IMAP, POP3 e SMTP, garantindo que as credenciais e mensagens trafeguem criptografadas entre o cliente e o servidor.

Gerar um CSR no Servidor Courier IMAP

Se você já gerou seu CSR e recebeu os arquivos do certificado da Autoridade Certificadora, ignore este guia e vá diretamente para instalar o certificado SSL no Servidor Courier IMAP.

Um CSR é um bloco de texto codificado que contém os detalhes do domínio e da organização que você deseja certificar. Você o envia a uma Autoridade Certificadora (CA) ao solicitar um certificado. Gerar o CSR também cria uma chave privada correspondente que permanece no seu servidor. Você precisará dessa chave para instalar o certificado posteriormente, portanto não a exclua nem a mova.

Você pode gerar o CSR pela linha de comando com o OpenSSL, conforme mostrado abaixo, ou usar nosso Gerador de CSR para criar o CSR e a chave diretamente no seu navegador.

Passo 1: Execute o comando OpenSSL

Conecte-se ao seu servidor via SSH e execute o comando abaixo. Ele gera uma nova chave privada RSA de 2048 bits e um CSR correspondente no diretório atual:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

A opção -addext adiciona um Subject Alternative Name (SAN) à solicitação. Isso não é opcional: navegadores e clientes de e-mail comparam o nome de host do servidor com o SAN, e não com o Common Name, portanto o certificado deve listar todos os nomes de host usados pelos clientes. Inclua todos os nomes de host aos quais seus clientes de e-mail se conectam, separados por vírgulas.

Use os nomes de host que seus clientes realmente utilizam para IMAP, POP3 e SMTP, por exemplo mail.yourdomain.com, imap.yourdomain.com e smtp.yourdomain.com. Se os três serviços compartilharem um único nome de host, liste apenas esse nome. Evite usar o domínio simples do seu site, a menos que os clientes de e-mail se conectem a ele diretamente.

Duas observações sobre o comando em si: rsa:2048 é o menor tamanho de chave aceito pelas CAs públicas, e você pode aumentá-lo para rsa:4096 para obter uma chave maior. A opção -nodes grava a chave sem senha de proteção, o que é necessário para o Courier, pois ele carrega a chave na inicialização sem solicitar confirmação.

Passo 2: Responda às perguntas

Em seguida, o OpenSSL solicita os detalhes que compõem o Distinguished Name do certificado. Ele pergunta nesta ordem:

  • Country Name (2 letter code): o código ISO de duas letras do seu país, por exemplo US ou GB.
  • State or Province Name: o nome completo do estado ou província, sem abreviações.
  • Locality Name: a cidade onde sua organização está registrada.
  • Organization Name: o nome legal da sua organização, por exemplo GPI Holding LLC.
  • Organizational Unit Name: deixe em branco e pressione Enter. As CAs públicas não incluem mais o campo OU.
  • Common Name: o nome de host principal de e-mail que você está protegendo, por exemplo mail.yourdomain.com. Deve corresponder a um dos nomes SAN definidos no Passo 1.
  • Email Address: opcional. Você pode deixar em branco, pois as CAs públicas não o incluem no certificado.

Após o Distinguished Name, o OpenSSL solicita dois atributos adicionais: A challenge password e An optional company name. Deixe ambos em branco e pressione Enter. As CAs públicas não os utilizam.

Se uma solicitação mostrar um valor entre colchetes, isso é um padrão: pressione Enter para aceitá-lo ou digite um novo valor. Não deixe todo o Distinguished Name vazio, pois algumas versões do OpenSSL se recusam a gravar o CSR nesse caso. No mínimo, preencha o País, a Organização e o Common Name.

Passo 3: Copie o CSR e solicite seu certificado

O OpenSSL salva dois arquivos no diretório atual: mail.yourdomain.com.key (sua chave privada) e mail.yourdomain.com.csr (seu CSR). Abra o CSR em qualquer editor de texto simples, ou imprima-o no terminal:

cat mail.yourdomain.com.csr

Copie todo o bloco, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Ele se parece com isto:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Cole este bloco no formulário de pedido ao comprar seu certificado. Para confirmar se os detalhes estão corretos antes de enviar, use nosso decodificador de CSR, que exibe o Common Name, as entradas SAN, o tamanho da chave e a organização contidos no CSR.

Mantenha o arquivo mail.yourdomain.com.key no servidor e acessível apenas para leitura pelo usuário root. Você o combinará com o certificado emitido durante a instalação, e um certificado não pode ser instalado sem sua chave privada correspondente.

Assim que a CA emitir seu certificado, combine-o com essa chave privada e com a cadeia da CA em um único arquivo PEM e aponte a configuração TLS_CERTFILE do Courier para ele. Nosso guia sobre como instalar um certificado SSL no Servidor Courier IMAP aborda o processo completo.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.